Modificación de la implementación de reglas

La aplicación QRadar® User Entity Behavior Analytics (UEBA) ya no da soporte a algunas reglas. Las funciones que proporcionaban las reglas están ahora integradas en la aplicación, disponibles en paquetes de contenido independientes o se implementan mediante modelos de aprendizaje automáticos.

Con UEBA 3.5.0 y posteriores, durante la actualización, se ejecuta una tarea única para inhabilitar todas las reglas de UEBA no soportadas que se encuentran en el sistema. Si posteriormente se habilita alguna de las reglas, la aplicación no las volverá a inhabilitar.

Aunque la aplicación UEBA ya no da soporte a las siguientes listas de reglas y componentes básicos de UEBA , las reglas o las funciones que proporcionan las reglas siguen estando disponibles.

Las reglas siguientes, y la funcionalidad que proporcionan, están ahora gestionadas por Machine Learning:
  • UBA : Intentos de transferencia de salida anómalos
    UBA : Se han encontrado intentos de transferencia de salida anómalos
  • UBA : Volumen de datos anormal a dominio externo
    UBA : Se ha encontrado un volumen de datos a dominios externos anómalo
  • UBA : Visitas anormales a recursos con riesgo
    UBA : Se han encontrado visitas anormales a recursos con riesgo
    UBA : User Accessing Risky Resources
    UBA : Recursos de riesgo
  • UBA : Comportamiento del usuario, Anomalía de sesión por destino
    UBA : Comportamiento de usuario, se ha encontrado anomalia de sesión por destino
  • UBA : Anomalía de frecuencia de suceso de usuario - Categorías
    UBA : Anomalía de frecuencia de suceso de usuario - Se han encontrado categorías
  • UBA : Un usuario ejecuta un proceso nuevo (sustituido por el modelo de usuario de ML Uso de proceso en UBA 3.8.0)
  • UBA : Anomalía de actividad del volumen de usuario - Tráfico a dominios externos
    UBA : Anomalía de actividad del volumen de usuario - Se ha encontrado tráfico a dominios externos
  • UBA : Anomalía de actividad del volumen de usuario - Tráfico a dominios internos
    UBA : User Volume Activity Anomaly - Traffic to Internal Domains Found
  • UBA : Anomalía del volumen de actividad de un usuario - Tráfico
    UBA : User Volume of Activity Anomaly - Traffic Found
Las siguientes reglas y bloques de construcción, y la funcionalidad que proporcionan, se gestionan ahora dentro de la aplicación UEBA :
  • UBA : El usuario ha pasado a estar inactivo (no es una regla de anomalía de actividad)
    BB:UBA: Dormant User First Login (logic)
    BB:UBA: Dormant User Posterior Login (logic)
    UBA: Username to User Accounts, Satisfactorio, Dormant
  • Cuenta nueva
    UBA: Nombre de usuario a cuentas de usuario, Satisfactorio, observado
    UBA: Nombre de usuario a cuentas de usuario, Satisfactorio, reciente
    UBA: Nombre de usuario a cuentas de usuario, Satisfactorio, Actualización reciente
    BB:UBA: Acceso por primera vez de usuario (lógica)
Las siguientes reglas y componentes básicos, y la funcionalidad que proporcionan, ahora se manejan permitiendo que las reglas que no son deUEBA funcionen con UEBA:
  • QNI
    UBA: QNI-Acceso a servicio protegido incorrectamente-Certificado caducado
    UBA: QNI-Acceso a servicio protegido incorrectamente-Certificado no válido
    UBA: QNI-Acceso a servicio protegido incorrectamente-Certificado autofirmado
    UBA: QNI-Acceso a servicio protegido incorrectamente-Longitud de clave pública débil
    UBA: QNI-Hash de archivo observado asociado con amenaza de programa malicioso
    UBA: QNI-Hash de archivo observado visto en varios hosts
    UBA: QNI-Se ha detectado un intento de correo no deseado/phishing potencial en el destinatario de correo electrónico rechazado
    UBA: QNI-Se ha detectado un asunto de correo no deseado/phishing potencial en varios servidores de envío
    UBA: QNI-Se está transfiriendo contenido confidencial a geografía extranjera
  • SYSMON
    UBA: Sospechoso PowerShell Actividad
    UBA: Sospechoso PowerShell Activity (Asset)
    UBA: Sospechoso Command Prompt Activity
    UBA: User Access Control Bypass Detect (Asset)
    UBA: Sospechoso Scheduled Task Activities
    UBA: Sospechoso Service Activities
    UBA: Sospechoso Service Activities (Asset)
    UBA: Sospechoso Entries in System Registry (Asset)
    UBA: Carga de imagen sospechosa detectada (Activo)
    UBA: Actividades de conducto sospechosas (Activo)
    UBA: Actividades sospechosas en hosts comprometidos
    UBA: Actividades sospechosas en hosts comprometidos (Activo)
    UBA: Actividades administrativas sospechosas detectadas
    UBA: Proceso de creación de hebras remotas sospechosas detectadas (Activo)
    UBA: Herramientas de explotación comunes detectadas
    UBA: Herramientas de explotación comunes detectadas (Activo)
    UBA: Se ha detectado un proceso malicioso
    UBA: Se ha accedido a la compartición de red
  • Reconocimiento
    UBA: Se ha detectado una exploración inusual de servidores DHCP
    UBA: Se ha detectado una exploración inusual de servidores DNS
    UBA: Se ha detectado una exploración inusual de servidores de bases de datos
    UBA: Se ha detectado una exploración inusual de servidores FTP
    UBA: Se ha detectado una exploración inusual de servidores de juegos
    UBA: Se ha detectado una exploración inusual de ICMP genérico
    UBA: Se ha detectado una exploración inusual de TCP genérico
    UBA: Se ha detectado una exploración inusual de UDP genérico
    UBA: Se ha detectado una exploración inusual de servidores IRC
    UBA: Se ha detectado una exploración inusual de servidores LDAP
    UBA: Se ha detectado una exploración inusual de servidores de correo
    UBA: Se ha detectado una exploración inusual de servidores de mensajería
    UBA: Se ha detectado una exploración inusual de servidores P2P
    UBA: Se ha detectado una exploración inusual de servidores proxy
    UBA: Se ha detectado una exploración inusual de servidores RPC
    UBA: Se ha detectado una exploración inusual de servidores SNMP
    UBA: Se ha detectado una exploración inusual de servidores SSH
    UBA: Se ha detectado una exploración inusual de servidores web
    UBA: Se ha detectado una exploración inusual de servidores Windows